Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Если в вашей организации есть центр управления безопасностью (SOC), возможность использования API потоковой передачи Microsoft Defender для конечной точки доступна для Defender для бизнеса и Microsoft 365 бизнес премиум. API потоковой передачи Microsoft Defender для конечной точки позволяет передавать данные, такие как файл устройства, реестр, сеть, события входа и многое другое в одну из следующих служб:
- Microsoft Sentinel: масштабируемое облачное решение, которое предоставляет возможности управления информационной безопасностью и событиями безопасности (SIEM) и оркестрации безопасности, автоматизации и реагирования (SOAR).
- Центры событий Azure: современная платформа потоковой передачи больших данных и служба приема событий, которая может легко интегрироваться с другими Azure и службами Майкрософт. Например, Stream Analytics, Power BI и Event Grid, а также внешние службы, такие как Apache Spark.
- хранилище Azure: облачное решение Майкрософт для современных сценариев хранения данных с высокодоступным, масштабируемым, устойчивым и безопасным хранилищем для различных объектов данных в облаке.
С помощью потокового API Microsoft Defender для конечной точки можно использовать расширенный поиск угроз и обнаружение атак в Defender для бизнеса и Microsoft 365 бизнес премиум. API потоковой передачи позволяет центрам управления безопасностью просматривать дополнительные данные об устройствах, лучше понимать, как произошла атака, и принимать меры для повышения безопасности устройств.
Использование API потоковой передачи с Microsoft Sentinel
Чтобы передавать данные Defender для бизнеса в Microsoft Sentinel, выполните следующие действия.
Примечание.
Microsoft Sentinel является платной услугой. Доступно несколько планов и вариантов ценообразования. См. тарифы Microsoft Sentinel.
Убедитесь, что Defender для бизнеса настроена и что устройства уже подключены. См. Настройка и конфигурирование Microsoft Defender для бизнеса.
Создайте рабочую область Log Analytics для использования с Microsoft Sentinel. См . статью Создание рабочей области Log Analytics.
Подключитесь к Microsoft Sentinel. См. Краткое руководство: подключение Microsoft Sentinel.
Включите соединитель Microsoft Defender. См. Подключение данных из Microsoft Defender к Microsoft Sentinel.
Использование API потоковой передачи с Центрами событий
Для Центры событий Azure требуется подписка Azure. Перед началом работы обязательно создайте концентратор событий в организации. Затем войдите в портал Azure, перейдите в раздел Подписки>Ваша подписка>Поставщики ресурсов>Зарегистрируйте Microsoft.insights.
Чтобы настроить потоковую передачу на Центры событий Azure, выполните следующие действия.
Перейдите на портал Microsoft Defender и выполните вход.
Перейдите на страницу Параметры экспорта данных.
Выберите Добавить параметры экспорта данных.
Выберите имя для новых параметров.
Выберите Пересылать события в Центры событий Azure.
Введите имя Центров событий и идентификатор Центров событий.
Примечание.
Если оставить поле Имя Центров событий пустым, создается концентратор событий для каждой категории в выбранном пространстве имен. Если вы не используете кластер выделенных центров событий (развертывание с одним клиентом с выделенной емкостью), помните, что существует ограничение в 10 пространств имен Центров событий.
Чтобы получить идентификатор Event Hubs, перейдите на страницу пространства имен Центры событий Azure на портале Azure. На вкладке Свойства скопируйте текст в разделе Идентификатор.
Выберите события для потоковой передачи, а затем нажмите кнопку Сохранить.
Просмотр схемы событий в Центры событий Azure
В следующем примере JSON показан формат каждого сообщения концентратора событий, которое Центры событий Azure получает при включении пересылки событий. Каждое records сообщение содержит массив с одним или несколькими записями событий:
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the organization that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
Каждое сообщение концентратора событий в Центры событий Azure содержит список записей. Каждая запись содержит имя события, время получения события Defender для бизнеса, организацию, к которой относится событие (вы получаете события только из своей организации), и само событие в формате JSON в свойстве "properties". Дополнительные сведения о схеме событий Advanced Hunting, передаваемых в Центры событий Azure, см. в статье Заблаговременный поиск угроз с помощью Advanced Hunting в Microsoft Defender.
Использование API потоковой передачи с хранилищем Azure
Чтобы настроить потоковую передачу для служба хранилища Azure, выполните следующие действия.
Примечание.
служба хранилища Azure требуется подписка Azure. Перед началом работы обязательно создайте учетную запись хранения в организации. Затем войдите в свою организацию Azure и перейдите в раздел Подписки>Ваша подписка>Поставщики ресурсов>Зарегистрируйте Microsoft.Insights.
Включение потоковой передачи необработанных данных
Потоковая передача необработанных данных перенаправит данные событий безопасности из Defender для бизнеса непосредственно в учетную запись служба хранилища Azure, где можно сохранить и проанализировать ее. Чтобы включить потоковую передачу необработанных данных в служба хранилища Azure, выполните следующие действия.
Перейдите на портал Microsoft Defender и выполните вход.
Перейдите на страницу Параметры экспорта данных в Microsoft Defender XDR.
Выберите Добавить параметры экспорта данных.
Выберите имя для новых параметров.
Выберите Переадресация событий в хранилище Azure.
Введите идентификатор ресурса учетной записи хранения. Чтобы получить идентификатор ресурса учетной записи хранения, перейдите на страницу учетной записи хранения в портал Azure. Затем на вкладке Свойства скопируйте текст в разделе Идентификатор ресурса учетной записи хранения.
Выберите события для потоковой передачи, а затем нажмите кнопку Сохранить.
Просмотр схемы событий в служба хранилища Azure
Контейнер BLOB-объектов создается для каждого типа события. В следующем примере JSON показана схема одной строки события, записанной в служба хранилища Azure. Каждая строка включает метку времени события, идентификатор клиента, категорию расширенной охоты и данные события в формате JSON:
{
"time": "<The time WDATP received the event>"
"tenantId": "<Your tenant ID>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
Каждый BLOB содержит несколько строк. Каждая строка содержит название события, время получения события в Defender для бизнеса, организацию, к которой относится событие (вы получаете события только из своей организации), а также свойства события в формате JSON. Дополнительные сведения о данных о событиях расширенного поиска угроз, передаваемых в служба хранилища Azure, см. в статье "Заблаговременный поиск угроз с помощью расширенного поиска угроз в Microsoft Defender".
См. также
- API потоковой передачи необработанных данных в Defender для конечной точки
- Обзор управления и интерфейсов API